Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
СМІБ Скляренко.docx
Скачиваний:
151
Добавлен:
19.02.2016
Размер:
1.08 Mб
Скачать

Четвертий етап. Визначення політики і цілей сміб

  1. Визначити політику сміб

Політика СМІБ включає декілька основних пунктів:

1. Виконання політики безпеки основане на пошуку і коригуванні слабких місць в системі ІБ.

Керівництво повинно:

• Розробляти політики СМІБ

• Встановлювати цілі та плани

• Розподіляти відповідальність в області ІБ

• Доводити до відома всіх співробітників

• Забезпечувати ресурсами

• Приймати рішення про прийнятні рівні ризиків

• Забезпечувати проведення внутрішніх аудитів

• Проводити аналіз СМІБ

Стандарт ISO / IEC 27001. Пункт 5.1

2. Якщо розглядати політику безпеки для існуючих бізнес-процесів, то її основним завданням є виявлення загроз і вразливостей безпеки для існуючих бізнес-процесів.

Організація повинна ідентифікувати ризики:

• Ідентифікувати активи

• Ідентифікувати загрози цим активам

• Ідентифікувати вразливості, які можуть бути використані цими погрозами

• Визначити вплив, який може привести до втрати конфіденційності, цілісності та доступності ресурсів.

Стандарт ISO / IEC 27001. Пункт 4.2.1 г)

РИЗИК = Вартість активу * Імовірність реалізації загрози

3. Політика безпеки фірми з розрахунку ризиків і прийняття рішень на основі бізнес-цілей сформована певними діями організації.

Організація повинна проаналізувати і оцінити ризики:

• Оцінити збиток бізнесу

• Оцінити ймовірність виникнення порушення

• Оцінити рівні ризиків

• Визначити, чи є ризик прийнятним або потрібна обробка ризику з використанням критеріїв прийняття ризику

Стандарт ISO / IEC 27001. Пункт 4.2.1 д)

4. Важливим аспектом політики безпеки фірми є ефективне управління підприємством в критичній ситуації.

Організація повинна управляти безперервністю бізнесу:

• Визначити та впровадити процеси для безперервності бізнесу

• Ідентифікувати події, які можуть привести до порушень бізнес-процесів, визначити можливості і ступеня впливу

• Розробити плани відновлення

• Визначити пріоритети планів для їхнього тестування та підтримки

• Тестувати і регулярно оновлювати плани

Стандарт ISO / IEC 27001. Обов'язковий додаток А.

Вимога А.14

  1. ВизначитиціліСміб по кожному процесу сміб

Етап 1. Визначення області дії СМІБ

Ціль: чітко визначити основні галузі дії СМІБ для конкретної фірми

Етап 2: Ідентифікація інформаційних активів

Ціль: встановлення основних активів фірми та ідентифікація інформаційних активів

Етап 3: Визначення вартості інформаційних активів

Ціль : складання плану-розцінки інформаційних активів

Етап 4: Ідентифікація ризиків

Ціль:ідентифікація ризиків

Етап 5: Розробка політики ІБ

Ціль: визначення рівня забезпечення та визначення політик

Етап 6: Ідентифікація цілей і механізмів контролю

Ціль: ідентифікація механізмів контролю

Етап 7: Ідентифікація політик, стандартів і процедур; Впровадження механізмів контролю

Ціль: визначення політик,стандартів і процедур для впровадження механізмів контролю

Етап 8: Розробка та впровадження політик, стандартів і процедур

Ціль: розробка плану навчання і розробка плану забезпечення безперервності бізнесу

Етап 9: Завершення впровадження СМІБ; Вимоги до документації

Ціль: документування СМІБ

Етап 10: Аналіз СМІБ; Аналіз процесу впровадження; Структура документації СМІБ

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]